Chiếm quyền tài khoản không cần xác thực do bỏ qua xác minh reset mật khẩu trong Red Hat Build of Keycloak và Siemens Industrial Edge Management

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-18963 là gì?

Lỗ hổng CVE-2026-18963 là lỗ hổng Weak Password Recovery Mechanism for Forgotten Password ảnh hưởng tới Red Hat build of Keycloak 26.4 và Red Hat build of Keycloak 26.6. Lỗ hổng này được xếp hạng ở mức Nghiêm trọng, với điểm CVSS 9.1. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Một lỗi được phát hiện trong luồng reset-credentials của thành phần keycloak-services, vốn là engine cốt lõi cho việc quản lý danh tính và truy cập trong Red Hat Build of Keycloak. Vấn đề cho phép attacker không cần xác thực ép buộc quy trình reset mật khẩu đối với bất kỳ người dùng nào mà không cần nhấp vào liên kết xác minh email bắt buộc. Điều này có thể khiến attacker giành toàn quyền kiểm soát tài khoản người dùng mục tiêu bằng cách trực tiếp đặt credential mới.

Sản phẩm và phạm vi ảnh hưởng

  • Red Hat Build of Keycloak 26.4: Bản ghi chuẩn đánh dấu rhbk/keycloak-operator-bundle, rhbk/keycloak-rhel9 và rhbk/keycloak-rhel9-operator là bị ảnh hưởng. Red Hat xác định bản standalone đã sửa là 26.4.15; các image artifact tương ứng được VEX liệt kê với các nhãn 26.4.15-1 và 26.4-23, tùy loại package hoặc Operator.
  • Red Hat Build of Keycloak 26.6: Các package rhbk/keycloak-operator-bundle, rhbk/keycloak-rhel9 và rhbk/keycloak-rhel9-operator được đánh dấu là bị ảnh hưởng. Bản standalone đã sửa là 26.6.6; các image artifact tương ứng được liệt kê với các nhãn 26.6.6-1 và 26.6-12.
  • Red Hat product status: Red Hat VEX cho biết keycloak-services không hiện diện trong Red Hat JBoss Enterprise Application Platform Expansion Pack và vulnerable code không hiện diện trong Red Hat Single Sign-On 7. Đây là trạng thái không bị ảnh hưởng cho các sản phẩm đó, không phải bằng chứng rằng mọi sản phẩm bên thứ ba dùng Keycloak đều an toàn.
  • Siemens Industrial Edge Management Cloud: Siemens xác định tất cả phiên bản bị ảnh hưởng; dịch vụ được giảm thiểu bằng firewall rules và được sửa thông qua cập nhật phía dịch vụ, không yêu cầu khách hàng thực hiện hành động theo thông báo.
  • Siemens Industrial Edge Management Pro V1: Các phiên bản >= V1.14.9 < V1.15.20 bị ảnh hưởng. Bản sửa được xác định là V1.15.20 hoặc bản cao hơn.
  • Siemens Industrial Edge Management Pro V2: Các phiên bản >= V2.2.0 < V2.2.2 bị ảnh hưởng. Bản sửa được xác định là V2.2.2 hoặc bản cao hơn.
  • Siemens Industrial Edge Management Virtual: Các phiên bản >= V2.6.0 < V2.9.1 bị ảnh hưởng. Bản sửa được xác định là V2.9.1 hoặc bản cao hơn.

Chi tiết kỹ thuật

Thành phần bị ảnh hưởng là keycloak-services trong luồng xác thực reset-credentials của Red Hat Build of Keycloak. Red Hat xác định nguyên nhân là việc kiểm tra trạng thái không đầy đủ trong luồng xác thực đặt lại thông tin đăng nhập. Một yêu cầu từ xa không cần xác thực có thể khiến authentication session chuyển thẳng sang giai đoạn cập nhật mật khẩu mà không cần action token được gửi qua email, cho phép kẻ tấn công đặt credential mới cho tài khoản mục tiêu. Đây là lỗi thuộc CWE-640, Weak Password Recovery Mechanism for Forgotten Password. Các trường chính xác của request, trình tự request đầy đủ và phạm vi ảnh hưởng đối với những sản phẩm khác nhúng Keycloak chưa được xác lập trong bằng chứng hiện có.

Khả năng khai thác

  • Luồng tấn công có thể truy cập qua mạng và không yêu cầu attacker xác thực trước.
  • Không cần nạn nhân nhấp vào liên kết xác minh email hoặc thực hiện user interaction nào khác.
  • Bản ghi được cung cấp không xác định public exploit; các nguồn Red Hat được kiểm tra cũng không nêu campaign, nạn nhân hoặc hoạt động khai thác cụ thể. Trạng thái khai thác thực tế hiện vẫn chưa được xác định.

Tác động kỹ thuật

Khai thác thành công cho phép attacker đặt lại mật khẩu hoặc credential của tài khoản mục tiêu và chiếm quyền định danh của tài khoản đó. Tài khoản quản trị cũng nằm trong phạm vi tác động được mô tả, vì vậy hậu quả có thể vượt ra ngoài một người dùng đơn lẻ tùy theo quyền được cấp. Với Red Hat Build of Keycloak, việc mất kiểm soát hệ thống IAM có thể ảnh hưởng đến các ứng dụng web, mobile và dịch vụ sử dụng cơ chế đăng nhập tập trung. Hậu quả về tính sẵn sàng không được xác định là kết quả trực tiếp của đường khai thác, nhưng việc lạm dụng password recovery có thể khiến người dùng hợp lệ không đăng nhập được.

Tác động đến tổ chức

Lỗi phá vỡ một bước kiểm soát quan trọng trong quy trình khôi phục tài khoản. Nếu khai thác thành công, attacker có thể kiểm soát tài khoản người dùng và thực hiện các thao tác được cấp cho tài khoản đó trong hệ thống IAM và các ứng dụng phụ thuộc vào nó. Việc chiếm tài khoản quản trị có thể làm tăng đáng kể phạm vi ảnh hưởng, tùy theo quyền của tài khoản và cấu hình tích hợp SSO. Biện pháp tạm thời vô hiệu hóa password reset có thể làm tăng yêu cầu hỗ trợ người dùng và ảnh hưởng đến quy trình khôi phục hợp lệ.

Cách khắc phục

  1. Cập nhật Red Hat Build of Keycloak: Với nhánh standalone, cập nhật nhánh 26.4 lên 26.4.15 hoặc nhánh 26.6 lên 26.6.6, theo đúng nhánh đang vận hành. Với container và OpenShift Operator, triển khai các artifact đã sửa tương ứng với nhãn 26.4.15-1 hoặc 26.4-23 cho nhánh 26.4, và 26.6.6-1 hoặc 26.6-12 cho nhánh 26.6. Không suy ra trạng thái của các nhánh khác chỉ từ một bản sửa.
  2. Cập nhật Siemens Industrial Edge Management: Nâng Pro V1 lên V1.15.20 hoặc bản cao hơn, Pro V2 lên V2.2.2 hoặc bản cao hơn, và Virtual lên V2.9.1 hoặc bản cao hơn. Với Cloud, xác nhận trạng thái cập nhật phía dịch vụ theo thông báo của Siemens.
  3. Giảm thiểu tạm thời cho Red Hat: Nếu chưa thể nâng cấp ngay, tắt chức năng Forgot password trong tất cả realm theo đường dẫn Realm settings → Login → Forgot password → Off. Biện pháp này làm mất chức năng password reset hợp lệ và không thay thế cho cập nhật.
  4. Giảm thiểu tạm thời cho Siemens: Chặn truy cập Internet trực tiếp tới IEM Pro hoặc IEM Virtual. Nếu chưa thể thực hiện, cấu hình WAF hoặc reverse proxy để chặn path /auth/realms/customer/login-actions/reset-credentials sau khi bỏ khoảng trắng đầu chuỗi. Việc chặn path sẽ làm password reset không khả dụng.
  5. Trước khi áp dụng các bản cập nhật Red Hat, sao lưu installation hiện có, gồm ứng dụng, file cấu hình, database và thiết lập database. Sau cập nhật, xác minh từng realm, image, Operator và endpoint đã chạy trên artifact đã sửa.

Cách phát hiện

  1. Kiểm kê các máy chủ Red Hat Build of Keycloak standalone, image container và Operator, sau đó đối chiếu nhánh sản phẩm và bản build với các mốc cố định trong affected_summary.
  2. Trong từng realm, kiểm tra Realm settings → Login → Forgot password. Việc bật chức năng này trên một triển khai chưa được cập nhật cho thấy luồng dễ bị tấn công vẫn đang được cung cấp, nhưng kiểm tra cấu hình không chứng minh rằng hệ thống đã bị khai thác.
  3. Với Siemens Industrial Edge Management, xác định loại triển khai Cloud, Pro V1, Pro V2 hoặc Virtual, kiểm tra phiên bản và xem dịch vụ có bị mở trực tiếp ra Internet hay không.
  4. Có thể rà soát telemetry của reverse proxy, WAF và Keycloak đối với các request tới /auth/realms/customer/login-actions/reset-credentials sau khi bỏ khoảng trắng đầu chuỗi. Đây chỉ là kiểm tra thận trọng dựa trên endpoint được Siemens công bố, không phải IOC đã được xác nhận.
  5. Rà soát các lần hoàn tất password reset, thay đổi credential bất thường và hoạt động của tài khoản quản trị trong thời gian nghi ngờ. Không nên coi việc không thấy log là bằng chứng hệ thống an toàn.
Nguồn (26)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan